推荐顺序
- 先跑一遍 Agent Guard 扫描,以红灯 / 黄灯为清单,不要凭感觉改文件。
- 先处理通用环境(时区、系统代理、Shell / 工具链代理、出站 IP)。
- 再处理已安装产品(Claude Code、Cursor、Codex 等配置与 MCP)。
- 每改完一类,复扫一次,确认绿灯增加、没有引入新红灯。
系统层:代理与时区
- 检查
.zshrc/.bashrc是否残留HTTP_PROXY、HTTPS_PROXY、ALL_PROXY。 - 检查 npm / pip 等是否单独配置了代理。
- macOS:系统代理是否开启且与当前出口叙事一致。
- 时区:系统时区、Node 时区是否与常用地区一致;避免自动时区随 IP 乱跳。
产品层:配置与密钥
- Claude Code:
settings.json中的 proxy / base_url;ANTHROPIC_*环境变量;状态文件足迹。 - Cursor:
mcp.json是否明文 Key;MCP HTTP 端点是否异常。 - Codex:
OPENAI_*是否指向非官方端点;第三方 Harness / OAuth 中转。
改之前的安全习惯
- 手动改配置前先复制一份到桌面或
~/.agent-guard/backups/旁路目录。 - 不要在聊天里粘贴完整 Key;清完后轮换已暴露的密钥。
- 若用过 Pro 一键修复又想撤回,见 回滚教程。
修完如何验证
回到 Agent Guard 复扫:目标是高风险项清零或降为可接受的提示。可结合 实测案例 对照「清理代理后风控是否还触发」的观察方式——案例是场景复盘,不能替代你自己的复扫结果。